Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
sysmon-config — 高级 Sysmon ATT&CK 配置,专注于检测 MITRE ATT&CK 中每个数据源覆盖最多的技术,为 UEBA 提供取证工件事件可见性,以广泛的 CVE 覆盖检测利用事件,并对 CVE、UEBA、取证和 MITRE ATT&CK 事件进行风险评分。 | Kitploit
工具/GitHubGitHub/ion-storm/sysmon-config
防御工具漏洞分析数字取证威胁情报入侵检测事件响应异常检测日志分析
GitHubion-storm/sysmon-config

sysmon-config

高级 Sysmon ATT&CK 配置,专注于检测 MITRE ATT&CK 中每个数据源覆盖最多的技术,为 UEBA 提供取证工件事件可见性,以广泛的 CVE 覆盖检测利用事件,并对 CVE、UEBA、取证和 MITRE ATT&CK 事件进行风险评分。

查看仓库
82714272年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

Sysmon ATT&CK 配置

所提供的文件应能作为一个自包含包中系统监控的良好起点。此配置和结果应能让您很好地了解 Sysmon 的可能性。请注意,根据您的环境,您可能需要微调并添加排除项。如果未添加排除项,并且一个或多个规则每秒多次触发,则可能会出现 CPU 使用率过高的情况.

      sysmonconfig-export.xml

欢迎提交拉取请求(Pull requests)和问题工单(issue tickets)。任何新增内容都将在行内或 Git 上注明来源。请在 rulename 字段中使用 Author=YourName 标记您的名字。

此 Sysmon ATT&CK 配置“明确”设计用于丰富您的 SIEM,以满足威胁情报、取证和 UEBA 用例。您需要为 rulename 字段创建一个键值解析器,以便在您的 SIEM 中为每个事件创建字段名。
理想情况下,最好将此配置与一个告警仓库/索引结合使用,其中标记了“Alert=”字段,并结合一个非告警可见性索引/仓库,用于威胁狩猎和调查, 其中包含用户行为及攻击前活动的附加上下文和故事线信息。非告警可见性规则使用“Desc=”和“Forensic=”标记,并且 旨在为分析人员提供上下文信息,以便构建案件并通过 SIEM 富化识别正在发生的情况。其中一些非告警可见性规则可以升级 为告警规则,或与 SIEM/SOAR/XDR 中的关联规则一起使用。

此配置的目标是提供一个“控制”配置,提供终极可见性,应与 EDR 配合运行。
众所周知,当今许多 EDR 提供的上下文信息很少,这些信息经过标记、分类和风险评级,而且 EDR 供应商会选择忽略某些警报 这是由每个环境之间的差异以及某些检测难以建立基线所导致的。EDR 在许多用例中存在不足。它们并不擅长 识别可能尚未达到恶意标签的可疑活动。此处的目标是检测所有常见的用户活动,这些活动可能导致外泄、渗透、 恶意软件、恶意活动和可疑活动。如果用户在注册表中探查、向云存储发送数据、下载并执行随机附件和文件,和/或 复制文件,我们都希望知道。我们还希望通过监控注册表、工件位置来留下审计线索,并尽可能为取证分析人员提供更多细节。

如果您有取证注册表项、文件位置、工件、行为检测以及任何可能有益于此的内容,欢迎提交拉取请求。
此处的目标是尽可能提高可见性,同时提供准确且不嘈杂的警报。

使用

使用自动更新脚本自动安装

本仓库中包含的以下两个 PowerShell 脚本将下载并安装 Sysmon 和配置,同时创建一个计划任务,每小时运行以更新配置。

root@kitploit:~
Sysmon Install.ps1
SysmonUpdateConfig.ps1

安装

以管理员权限运行。

root@kitploit:~
sysmon.exe -accepteula -i sysmonconfig-export.xml

更新现有配置

以管理员权限运行。

root@kitploit:~
sysmon.exe -c sysmonconfig-export.xml

卸载

以管理员权限运行。

root@kitploit:~
sysmon.exe -u

从 services.msc 中隐藏 Sysmon

root@kitploit:~
Hide:
sc sdset Sysmon D:(D;;DCLCWPDTSD;;;IU)(D;;DCLCWPDTSD;;;SU)(D;;DCLCWPDTSD;;;BA)(A;;CCLCSWLOCRRC;;;IU)(A;;CCLCSWLOCRRC;;;SU)(A;;CCLCSWRPWPDTLOCRRC;;;SY)(A;;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;BA)S:(AU;FA;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;WD)
Restore:
sc sdset Sysmon D:(A;;CCLCSWRPWPDTLOCRRC;;;SY)(A;;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;BA)(A;;CCLCSWLOCRRC;;;IU)(A;;CCLCSWLOCRRC;;;SU)S:(AU;FA;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;WD)
下载工具